Hva er et datainnbrudd – og hvorfor bør du bry deg?
Et datainnbrudd kan ramme deg selv om du har glemt kontoen for lengst. Her er hva som skjer når data lekker, hvorfor det angår deg og hva du bør gjøre nå.
MA Intel-redaksjonen 7 min lesing
Kanskje har du fått en e-post fra en nettbutikk du knapt husker, der det står at «kundedata kan ha kommet på avveie». Eller du har lest om et nytt datainnbrudd i nyhetene og tenkt at det neppe gjelder deg. Det er lett å trekke på skuldrene, men lekkede data kan brukes mot deg lenge etter at nyheten er glemt.
Tjenesten Have I Been Pwned (HIBP) samler kjente datainnbrudd og gjør dem søkbare. Per september 2026 har den registrert 1 038 brudd med til sammen om lag 17,8 milliarder kontoer. Samme person kan være med i mange brudd, så tallet sier ikke hvor mange mennesker som er rammet. Men det viser hvor vanlig det er at personopplysninger havner på avveie.
Her forklarer vi hva et datainnbrudd er, hvordan det skjer og hvilke data som lekker. Vi ser også på hvorfor det angår deg, selv når kontoen det gjelder, føles uviktig.
Innbrudd, lekkasje eller åpen database?
Ordene brukes ofte om hverandre, men det er nyttig å kjenne forskjellen:
- Datainnbrudd betyr at noen skaffer seg tilgang til data de ikke har rett til. Det kan skje ved at angripere utnytter et sikkerhetshull, eller ved at de logger inn med stjålne passord.
- Datalekkasje er et videre begrep. Det dekker også data som kommer på avveie ved en feil, for eksempel en fil som deles med feil personer.
- Feilkonfigurerte databaser er en form for lekkasje som ikke krever noe innbrudd i det hele tatt. Dataene ligger åpent på internett uten passord, og alle som finner dem, kan laste dem ned.
Et kjent eksempel på det siste er Verifications.io fra 2019. En database uten passord eksponerte 763 117 241 kontoer med blant annet navn, telefonnumre, fødselsdatoer og arbeidsgivere. Ingen trengte å bryte seg inn.
Datatilsynet, som er tilsynsmyndighet for personvern i Norge, bruker begrepet brudd på personopplysningssikkerheten. Det omfatter både ulovlig tilgang og utilsiktede hendelser der opplysninger går tapt, endres eller spres. For deg som bruker er forskjellen ofte akademisk: Når dataene først er ute, kan de ikke hentes tilbake.
Slik skjer datainnbrudd
Det finnes mange veier inn, blant annet disse:
- Hacking: Angripere utnytter svakheter i programvare eller systemer, eller logger inn med passord fra tidligere lekkasjer.
- Feilkonfigurasjon: Databaser, servere eller skylagring settes opp uten god nok beskyttelse, som i eksempelet over.
- Innsidere: Ansatte eller tidligere ansatte misbruker tilgangen sin, eller gjør feil som eksponerer data.
- Underleverandører: Dataene dine kan ligge hos flere selskaper enn tjenesten du faktisk bruker. Hos strømmetjenesten Deezer stammet lekkasjen fra en sikkerhetskopi fra 2019 som en tredjepartspartner hadde eksponert. Dataene ble senere solgt og spredt på et hackerforum.
- Infostealere: Skadevare på brukerens egen maskin stjeler lagrede passord fra nettleseren. Samlingen ALIEN TXTBASE inneholder 284 132 969 e-postadresser, sammen med passordene og nettstedene de ble brukt på.
Poenget er at du sjelden kan hindre selve bruddet. Det du kan styre, er hvor mye skade det gjør.
Hvilke data lekker?
E-postadressen er nesten alltid med. Tallene fra HIBP viser hvor mange av de 1 038 bruddene de vanligste datatypene er med i:
| Datatype | Antall brudd |
|---|---|
| E-postadresser | 1 031 |
| Passord | 674 |
| Navn | 557 |
| Brukernavn | 484 |
| IP-adresser | 387 |
| Telefonnumre | 375 |
| Fysiske adresser | 301 |
| Fødselsdatoer | 285 |
Passord lagres vanligvis som en hash, et slags digitalt fingeravtrykk av passordet. Det gir en viss beskyttelse, men svake passord og svake lagringsmetoder kan ofte knekkes. I noen brudd har passordene til og med ligget i klartekst.
Hver datatype åpner for ulike former for misbruk. Et telefonnummer kan brukes til svindel på SMS, mens navn, adresse og fødselsdato kan brukes til å utgi seg for å være deg. På siden om eksponerte data finner du hva hver type betyr, og hva du bør gjøre.
Hvorfor «uviktige» kontoer også betyr noe
Mange tenker at det ikke spiller noen rolle om en gammel konto på et forum eller i en nettbutikk har lekket. Problemet er sjelden kontoen i seg selv, men hva den kan føre til.
Det første er gjenbruk av passord. Har du brukt det samme passordet på e-posten, kan en lekkasje fra et lite nettsted gi tilgang til nesten alt. Angripere tester lekkede kombinasjoner av e-post og passord automatisk mot mange tjenester, en metode som kalles credential stuffing. Les mer i artikkelen om gjenbruk av passord.
Det andre er nettfisking (phishing): falske meldinger som skal lure deg til å gi fra deg passord, kortopplysninger eller penger. Når svindleren kjenner navnet og telefonnummeret ditt og vet hvilke tjenester du bruker, blir meldingen langt mer troverdig.
Det tredje er sammenstilling. Én lekkasje gir kanskje bare e-postadressen din, en annen telefonnummeret og en tredje fødselsdatoen. Sydd sammen blir bitene en profil som kan brukes til målrettet svindel eller ID-tyveri.
Til slutt går data ikke ut på dato. LinkedIn ble hacket i 2012, men dataene ble først lagt ut for salg fire år senere. Og navnet og fødselsdatoen din endrer seg ikke.
Hva endrer kunstig intelligens?
Kunstig intelligens (AI) endrer ikke hvordan data lekker, men hva angripere kan få ut av dem. To endringer er særlig viktige.
Den første er sammenstilling i stor skala. Før krevde det tid og kunnskap å sortere store datamengder og koble opplysninger fra ulike lekkasjer. Med AI går det raskere og blir billigere. I en temarapport om generativ kunstig intelligens og cyberkriminalitet vurderer Kripos at store datasett med sensitiv og annen verdifull informasjon meget sannsynlig blir mer ettertraktede mål. Rapporten peker blant annet på at AI kan brukes til å «hente ut og sammenstille relevant informasjon fra en stor og uoversiktlig database».
Den andre er personalisering. Ifølge Kripos blir den gamle avveiningen mellom målrettethet og spredning «hvisket ut», fordi generativ AI kan masseprodusere individualisert innhold av høy troverdighet. Kripos skriver også at AI på sikt vil gjøre norskspråklige like utsatt for cyberkriminalitet som engelskspråklige er i dag.
Mottiltaket er enkelt å formulere: Ikke stol på en melding bare fordi den kjenner detaljer om deg. Kontakt heller avsenderen via en kanal du vet er ekte, som appen eller et nummer du har funnet selv. Les mer om AI og personvern.
Dette bør du gjøre nå
Du kan ikke hindre at virksomheter blir rammet, men du kan begrense skaden:
- Sjekk e-postadressene dine i e-postsjekken, også gamle adresser og jobbadressen. Guiden til e-postsjekken forklarer hva resultatet betyr.
- Sjekk om passordene du bruker, finnes i lekkede passordlister, med passordsjekken.
- Bytt passord der du er rammet, og overalt der du har brukt det samme passordet. Begynn med e-postkontoen.
- Slå på tofaktorautentisering (2FA), altså et ekstra steg ved innlogging, på e-post, sosiale medier og andre viktige kontoer.
- Bruk en passordhåndterer, slik at du kan ha et unikt passord på hver tjeneste.
- Vær ekstra skeptisk til meldinger som viser til tjenester du bruker, eller som kjenner detaljer om deg.
Er du rammet, finner du en steg-for-steg-guide for hva du gjør nå.
Viktig: Ifølge Datatilsynet må virksomheter varsle de berørte uten ugrunnet opphold hvis et brudd sannsynligvis vil medføre høy risiko for deres rettigheter og friheter. Men ikke alle brudd utløser en slik plikt, og mange blir oppdaget først lenge etter at de skjedde. Ikke vent på et varsel før du sjekker selv.
Et datainnbrudd er ikke bare et problem for selskapet som ble rammet. Lekkede data kan brukes til å ta over kontoer, lure deg og bygge en profil av deg, og AI gjør det enklere. Den gode nyheten er at unike passord og tofaktor gjør lekkede passord langt mindre verdt. Første steg er å sjekke om e-postadressen din er eksponert.
Spørsmål og svar
Hva er forskjellen på et datainnbrudd og en datalekkasje?
Et datainnbrudd betyr at noen skaffer seg tilgang til data de ikke har rett til, for eksempel ved hacking. En datalekkasje er et videre begrep som også dekker data som kommer på avveie ved en feil, som en database som ligger åpent på nettet. For deg som bruker er konsekvensene ofte de samme.
Hvordan vet jeg om jeg er rammet av et datainnbrudd?
Du kan sjekke e-postadressen din mot kjente datainnbrudd hos MA Intel, som bruker data fra Have I Been Pwned. Virksomheter må som hovedregel varsle deg hvis et brudd sannsynligvis gir høy risiko for rettighetene dine, men mange brudd blir kjent først lenge etter at de skjedde.
Er det farlig hvis bare e-postadressen min har lekket?
E-postadressen alene gir ikke tilgang til kontoene dine, men den gjør deg til et mål for søppelpost og nettfisking. Sammen med opplysninger fra andre lekkasjer kan den brukes til å lage svindelforsøk som virker troverdige.